PT-2026-102609 · Lib0 · Lib0
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
lib0 versões 0.2.1 até 0.2.117
lib0 versões anteriores a 1.0.0-rc.33
Descrição
Uma verificação de limites ausente no decodificador binário permite que um peer remoto não autenticado leia a memória adjacente do processo. A função
readUint8Array() não compara o comprimento fornecido via rede com a própria visão do decodificador. Consequentemente, o fornecimento de um prefixo de comprimento excessivo pode resultar na divulgação de dados alocados subsequentemente pelo processo hospedeiro, como dados pessoais, conteúdo de documentos de outros locatários e tokens de sessão bearer ativos. Isso ocorre quando um invasor fornece bytes para um decodificador lib0 através de um socket aberto, e o consumidor ecoa, armazena ou retransmite o valor decodificado.Recomendações
Atualizar para a versão 0.2.118.
Atualizar para a versão 1.0.0-rc.33.
Exploit
Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lib0